ChatGPT가 EU에서 검색엔진이 됐다…4개월 안에 달라질 책임

유럽연합 집행위원회가 2026년 8월 31일 ChatGPT를 디지털서비스법(DSA)상 초대형 온라인 검색엔진(VLOSE)으로 지정했다. 같은 날 Reddit과 Roblox는 초대형 온라인 플랫폼(VLOP)으로 지정됐다. 세 서비스는 EU 월평균 이용자 4,500만 명 기준을 충족했으며, EU 집행위원회의 지정 발표 에 명시된 통지 후 4개월 안에 강화된 DSA 의무를 이행해야 한다.
이번 결정은 ChatGPT의 화면이나 제품명이 일반 검색엔진으로 바뀐다는 뜻이 아니다. 이용자의 질의에 답하면서 웹을 검색할 수 있는 ChatGPT의 기능을 EU 법상 온라인 검색 서비스로 분류한 조치다. 이에 따라 OpenAI는 검색과 알고리즘 시스템에서 발생할 수 있는 위험을 평가·완화하고, 독립 감사와 규제기관·검증된 연구자의 데이터 접근에 대비해야 한다.
대화형 AI를 검색엔진으로 본 이유

분류의 기준은 ChatGPT가 생성형 AI라는 제품 설명보다 이용자의 요청을 실제로 처리하는 방식이었다. ChatGPT는 프롬프트나 질의에 응답하는 동시에 필요한 경우 웹을 검색해 온라인 정보를 답변에 반영한다. 집행위는 대화와 검색이 결합된 이 구조를 온라인 검색엔진의 기능을 수행하는 ‘혼합형 서비스’로 판단했다.
Euronews가 정리한 집행위 설명 에 따르면 ChatGPT 검색 기능의 EU 월평균 활성 이용자는 2026년 3월까지 6개월간 약 1억5,900만 명이었다. 지정 기준인 4,500만 명의 세 배를 넘는 규모다. 이 수치는 ChatGPT 전체의 세계 이용자 수가 아니라 EU에서 집계된 검색 기능 이용 규모라는 점을 구분해야 한다.
그렇다고 ChatGPT가 생성하는 모든 문장을 전통적인 검색 결과와 같다고 판정한 것은 아니다. 지정 대상은 ChatGPT라는 서비스이며, 분류 근거는 그 안에서 이용자의 온라인 검색 질의를 처리할 수 있는 기능과 EU 이용 규모다. 이번 결정은 기반 모델의 학습 방식이나 범용 AI 모델의 요건을 정하는 별도의 규제 판단과도 구별된다.
ChatGPT·Reddit·Roblox는 같은 등급, 다른 유형이다
세 서비스는 모두 DSA의 강화 감독 대상이 됐지만 법적 유형은 다르다. ChatGPT는 웹 검색을 포함해 질의에 응답하는 기능 때문에 VLOSE로 지정됐다. Reddit과 Roblox는 이용자가 만든 콘텐츠를 다른 사람에게 공개적으로 전달할 수 있는 서비스이므로 VLOP로 분류됐다.
- ChatGPT: 프롬프트와 검색 질의를 처리하고 웹 정보를 찾아 답변할 수 있는 초대형 온라인 검색엔진
- Reddit: 게시물과 댓글 등 이용자 콘텐츠를 공개적으로 공유하는 초대형 온라인 플랫폼
- Roblox: 이용자가 제작한 경험과 콘텐츠를 게시하고 이용할 수 있는 초대형 온라인 플랫폼
분류 명칭이 달라도 강화 의무의 중심에는 서비스와 알고리즘 시스템이 대규모로 만드는 위험이 놓인다. 불법 콘텐츠 확산, 미성년자에 대한 부정적 영향, 신체·정신적 안녕, 기본권, 선거 절차와 공공안전이 공통 평가 범위다. 다만 ChatGPT에서는 웹 자료의 검색·선택과 생성 답변의 결합 과정이, Reddit과 Roblox에서는 이용자 콘텐츠의 게시·추천·공유 구조가 각 서비스의 위험평가에 반영될 수 있다.
4개월 안에 갖춰야 할 위험관리와 감사 체계

가장 큰 변화는 위험관리가 내부 정책에 머물지 않고 외부에서 검증할 수 있는 준법 절차가 된다는 점이다. OpenAI는 ChatGPT의 서비스와 알고리즘 시스템에서 발생하는 시스템 위험을 식별하고, 확인된 위험에 비례하는 완화 조치를 마련해야 한다. 서비스 설계나 작동 방식의 변경, 추천 시스템 조정, 위험 대응 인력과 자원의 보강 등이 가능한 조치에 포함된다.
집행위원회의 VLOP·VLOSE 의무 안내 는 내부 준법 기능 설치, 최소 연 1회의 독립 감사, 감사 권고에 대한 후속 조치, 집행위와 국가 당국에 대한 준수 평가용 데이터 제공을 요구한다. EU의 시스템 위험을 탐지·식별·이해하는 연구를 수행하는 검증된 연구자에게 관련 플랫폼 데이터 접근을 허용하는 의무도 포함된다.
연구자 데이터 접근은 내부 정보를 누구에게나 공개한다는 의미가 아니다. 연구자의 자격과 연구 목적을 검증하는 절차가 적용되며 개인정보, 보안, 영업기밀 같은 권리와 이익도 함께 고려돼야 한다. 감독기관의 데이터 요구 역시 ChatGPT의 관련 기능과 시스템이 DSA를 준수하는지 평가하기 위한 범위에서 이뤄진다.
ChatGPT 운영에서는 웹 검색과 답변 생성이 위험을 키우거나 줄이는 경로를 문서로 설명할 필요가 생긴다. 예를 들어 검색된 불법 정보가 답변에 반영되는 과정, 미성년자에게 결과를 제시할 때 작동하는 보호 장치, 선거나 공공안전 관련 정보의 선택과 노출이 평가 대상이 될 수 있다. 어떤 위험을 우선순위에 두고 어떤 완화책을 적용할지는 OpenAI가 구체화해야 하며, 집행위는 그 조치의 적정성을 감독한다.
한국의 AI 검색 서비스가 참고할 경계선

이번 결정만으로 EU 이용자를 둔 한국 AI 서비스가 자동으로 VLOSE가 되는 것은 아니다. 강화 의무는 기능과 이용 규모를 바탕으로 집행위가 개별 지정한 서비스에 적용된다. 다만 생성형 답변에 웹 검색을 결합한 서비스라면 ‘챗봇’이라는 제품 명칭만으로 온라인 검색엔진 분류 가능성을 배제하기 어렵다는 판단 기준은 분명해졌다.
EU 이용자를 상대하는 한국 기업이 이번 사례와 대조할 위험관리 항목은 다음과 같다.
- EU 월평균 이용 규모를 어떤 서비스와 기능 단위로 산정하고 있는가
- 웹 검색, 결과 선택, 생성 답변, 추천 가운데 어느 단계가 불법 콘텐츠나 기본권 위험에 영향을 미치는가
- 미성년자 보호, 이용자의 신체·정신적 안녕, 선거 절차와 공공안전 위험을 평가 범위에 포함했는가
- 평가 결과와 완화 조치를 독립 감사가 가능한 기록으로 남길 수 있는가
- 감독기관과 검증된 연구자의 데이터 요청에 대응하면서 개인정보와 영업기밀을 보호할 절차가 있는가
이 항목들은 모든 기업에 곧바로 동일한 법적 의무가 생겼다는 뜻이 아니라, 지정 가능성과 운영 준비를 판단할 기준이다. 특히 검색 기능이 별도 메뉴가 아니라 대화형 답변에 통합돼 있어도 실제로 이용자의 질의를 받아 외부 온라인 정보를 찾고 응답하는지가 중요하다. 제품 화면의 명칭보다 서비스가 수행하는 기능과 EU에서의 이용 규모가 분류에 더 직접적으로 작용한 사례다.
다음 쟁점은 OpenAI의 실제 이행 방식
현재 확정된 것은 2026년 8월 31일의 ChatGPT VLOSE 지정, Reddit·Roblox VLOP 지정과 통지 후 4개월의 이행 기간이다. 집행위는 관련 시스템과 기능을 조사할 권한을 갖고 준수 여부를 직접 감독한다. ChatGPT와 Reddit에 대해서는 아일랜드의 디지털서비스조정기관인 Coimisiún na Meán, Roblox에 대해서는 네덜란드 소비자시장청과 협력한다.
아직 확인되지 않은 것은 OpenAI가 ChatGPT의 검색과 생성 답변을 어떤 단위로 나눠 위험을 평가하고, 어떤 완화 조치와 데이터 접근 절차를 제출할지다. 위험평가와 감사 결과가 공개되면 이번 지정이 검색 자료의 선택, 답변 설계, 미성년자 보호와 연구자 접근에 실제로 어떤 변화를 만들었는지 판단할 수 있다. 지금 단계에서 핵심은 즉각적인 화면 개편이 아니라 4개월 안에 구축해야 할 위험관리·감사·데이터 제공 체계다.
뉴스레터 구독
최신 Web3, AI, 암호화폐 뉴스를 이메일로 받아보세요.